Röportajlar

Kara Sprague, HackerOne CEO’sü – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Kara Sprague, HackerOne CEO’su, yirmi yılı aşkın bir süredir teknoloji sektöründe ürün liderliği, genel yönetim ve stratejik danışmanlık alanlarında deneyim sahibi bir yöneticidir. Kasım 2024’te F5’teki üst düzey yöneticilik pozisyonlarından sonra CEO görevini üstlenmiştir. F5’te İcra Kurulu Başkan Yardımcısı ve Baş Ürün Sorumlusu olarak büyük ürün ve platform girişimlerini yönetmiş ve daha önce büyük ölçekli işleri denetleyen genel müdür rollerini üstlenmiştir. F5’ten önce, McKinsey & Company’de ortak olarak çalışmış ve önde gelen teknoloji şirketlerine büyüme ve strateji konularında danışmanlık yapmıştır. Kariyerine Oracle’ (ORCL ) da teknik personel olarak başlamıştır. HackerOne’daki görevinin yanı sıra Trimble Inc.’ (TRMB ) in yönetim kurulunda da görev yapmaktadır.

HackerOne bir siber güvenlik şirketidir ve hacker güdümlü güvenlik alanında öncüdür. HackerOne, organizasyonları etik hackerların küresel bir topluluğuyla bağlantılı olarak güvenlik açıklarını keşfetmeye ve bunları sömürebilmeden önce gidermeye yardımcı olur. Platform, bug bounty programları, güvenlik açığı bildirimi, penetrasyon testi ve güvenlik test hizmetleri sunarak işletmelere ve hükümetlere destek sağlar. Bu hizmetler, insan uzmanlığı ile otomasyon ve AI güdümlü iş akışlarını birleştirir. Güvenlik, reaktif bir modelden proaktif bir modele geçiş yaparak, HackerOne modern uygulama güvenlik yığını için işletmelerde riski azaltma ve esnekliği artırma konusunda kritik bir rol oynamaktadır.

HackerOne’un CEO’su olarak Kasım 2024’te görevi devraldınız. Bu görevi neden üstlendiniz ve şirketin başında olduğunuz ilk günlerde öncelikleriniz nelerdi?

Kariyerim boyunca teknoloji, strateji ve riskin kesişiminde çalıştım ve organizasyonların yüksek riskli ve hızlı değişen ortamlarda navigasyonuna yardımcı oldum. HackerOne’u çekici kılan, AI’nin siber güvenlik manzarasını yeniden şekillendirdiği bir dönemeçte olmamızdır.

Güvenlik artık bir arka ofis fonksiyonu değil, güven, esneklik ve iş hızının temel bir sürücüsü haline gelmiştir. Şirketler şimdi derinlemesine bağlı sistemler, sürekli veri akışları ve otomatik karar alma süreçleri ile çalışmaktadır. AI, inovasyonu hızlandırıyor, ancak geleneksel güvenlik modellerinin ele almadığı yeni zayıflıklar, bağımlılıklar ve hata modları da getiriyor.

HackerOne’un misyonu, AI güdümlü bir dünyada daha da acil hale gelen güvenli bir internet inşa etmeye yardımcı olmak için önemlidir. HackerOne farklıdır, çünkü insan güvenlik araştırmacıları ile platform zekasını birleştirerek saldırganlar tarafından sömürülmeden önce güvenlik açıklarını bulup düzeltmeye yardımcı olur. Bu insan-araştırmacı modeli yalnızca farklı değil, aynı zamanda gereklidir.

Göreve başladığım ilk günden itibaren üç öncelik üzerinde odaklandım: ajansımız olan platform yeteneklerini genişletmek, araştırmacı topluluğumuza yatırım yapmak ve müşterilerimiz ve ortaklarımızla güveni derinleştirmek. Bu, AI kırmızı takımını ölçeklendirme, Hai’yi bir ko-pilot olarak geliştirmek ve HackerOne Kod’u yazılımları daha erken geliştirme aşamasında güvence altına almak anlamına geliyor. Bugün, müşterilerimizin %90’dan fazlası Hai’yi riski doğrulamak ve düzeltmek için kullanıyor.

Manzara hızla değişiyor, ancak odak noktamız sabit: riski tanımlamadan önce içeride tutmak. HackerOne’da bu, güvenliği sürekli, pratik ve modern inovasyonun hızına uygun hale getirmek anlamına geliyor.

HackerOne, penetrasyon testi ve AI kırmızı takımında %200’lük bir artış ve sürekli tehdit maruziyetinin yönetiminin stratejik bir kayması yaşadı. Bu trendler, şirketin uzun vadeli vizyonunu nasıl şekillendirecek ve bu momentum, işletme güvenliği geleceği hakkında ne anlama geliyor?

Şu anda yaşadığımız şey bir artış değil, bir sıfırlama. Penetrasyon testi ve AI kırmızı takımında %200’lük bir artış, geleneksel güvenlik modellerinin modern işletmelerin hızına yetişemediğini gösteriyor.

Bu gerçeklik, sürekli tehdit maruziyetinin yönetimi konusunda uzun vadeli vizyonumuzu şekillendiriyor. AI, inovasyonu ve saldırı hızını hızlandırırken, zorluk güvenlik açıklarını bulmak değil, bunların sömürülebileceğini kanıtlamak, önceliklendirmek ve hızlı bir şekilde düzeltmektir. İnsan uzmanlığı ile otomasyonu birleştiren bir platform inşa ediyoruz.

İşletme liderleri için mesaj açık: güvenlik, periyodik bir denetim değil, sürekli bir iş disiplini haline geliyor. En iyi performansı gösteren şirketler, riski daha erken tanımlayan, daha hızlı hareket eden ve maruziyeti iş sorununa dönüşmeden önce içeren şirketler olacaktır. Bu değişim, işletme güvenliği geleceğini tanımlıyor.

HackerOne’un AI sistemi Hai, güvenlik açığı keşif akışına nasıl entegre oluyor ve araştırmacılara ve müşterilere en çok nerede fayda sağlıyor?

Hai, güvenlik açığı yönetim akışına doğrudan entegre edilen ve organizasyonların riskleri daha hızlı önceliklendirmesine, doğrulamasına ve düzeltmesine yardımcı olan koordine edilmiş AI ajanlarından oluşur. Bu, savunma için bir güç çarpanı görevi görür ve tehditlerin arttığı ve komplexliğinin tăngtığı bir ortamda savunma için bir avantaj sağlar.

Hai, gürültüyü azaltarak en büyük faydayı sağlar. Raporları özetleyerek, kalıpları tanımlayarak, bulguları doğrulayarak ve en önemli sorunları vurgulayarak triaj ve anlamayı geliştirir. Araştırmalarımız, %20’nin 6 ila 10 saat arasında zaman kazandığını gösteriyor ve thus, tespit ile düzeltme arasındaki yolu önemli ölçüde kısaltıyor.

Araştırmacılar da yararlanıyor. AI veya otomasyon kullanarak çalışırken, Hai daha güçlü kanıtlar, daha net açıklamalar ve daha tutarlı doğrulamalar üretmelerine yardımcı oluyor.

Son bir yıl içinde, işletmelerin yazılım yığınları boyunca AI’yi daha agresif bir şekilde benimsemesi sonucunda ortaya çıkan yeni güvenlik açığı kategorileri nelerdir?

AI, ürünler ve iş akışları boyunca gömülü hale geldikçe, anlamlı ölçekte yeni güvenlik açığı kategorileri ortaya çıkıyor. Son Hacker-Powered Güvenlik Raporumuzda, geçerli AI güvenlik açığı raporları yıl içinde %210 arttı ve %80’den fazla CISO, güvenlik testi kapsamında AI varlıklarını içeriyor. En görünür olanı, saldırıların model davranışını etkilemesinin bir yolu olarak prompt enjeksiyonudur ve yıl içinde %50’den fazla artış gösterdi.

Bu riskler özellikle önemli çünkü bunlar sadece sistemleri değil, kararları, iş akışlarını ve müşteri güvenini de etkiliyor. AI, geleneksel testlerin tam olarak kapsayamadığı başarısızlık yollarını tanıtüyor. Bu sistemler üretime dağıtıldıkça ve operasyonel olarak daha kritik hale geldikçe, AI güvenlik testi, işletme güvenlik programlarının merkezi bir parçası haline gelecektir.

İnsan uzmanlığı ile AI güdümlü otomasyonu birleştirerek, savunmacıların saldırı hızında ve ölçekte çalışmasına olanak tanıyoruz.

HackerOne, güveni, kaliteyi ve adaleti nasıl korur ve genişleyen küresel araştırmacı topluluğunda çeşitliliği ve kapsayıcılığı nasıl ilerletir?

Güven, kalabalık güdümlü bir güvenlik modelinin temelidir ve topluluk büyüdükçe bilinçli olarak inşa edilmelidir. Bizim için bu, net standartlar, tutarlı teşvikler ve güçlü yönetim anlamına gelir.

Topluluğumuz, müşterilerle birlikte gerçek güvenlik açıklarını tanımlamak, doğrulamak ve düzeltmeye yardımcı olmak için işbirliği yapan güvenlik araştırmacılarından oluşur.

Kalite ve adaleti, platform zekası ile insan denetimi birleştirerek sağlıyoruz. Bulguları doğruluyor, uniform kuralları uyguluyor ve araştırmacıları etkileri temelinde ödüllendiriyoruz. İtibar sistemleri, şeffaf triaj ve tutarlı ödeme modelleri, her iki taraf için de hesap verebilirlik yaratıyor.

Araştırmacıların başarısına derin bir şekilde yatırım yapıyoruz. Yeni araştırmacılara beceri ve güvenilirlik kazandırmak için eğitim ve net büyüme yolları sunuyoruz. Son altı yıl içinde, 50’den fazla araştırmacı platformumuzda bir milyondan fazla dolar kazandı – hem yapılan işin kalitesini hem de modelin adilliğini gösteren güçlü bir sinyal.

Çeşitlilik ve kapsayıcılık ayrı girişimler değil, ekosistemin gücünün temelidir. Güvenlik zorlukları küreseldir ve farklı perspektifler farklı saldırı yollarını ve kör noktaları ortaya çıkarır. Sonuç, büyüdükçe daha güçlü hale gelen güvenilir ve yüksek performanslı bir topluluktur.

HackerOne, AI destekli güvenlik açığı keşfinin sorumlu ve önyargı veya suistimalden uzak kalmasını sağlamak için hangi önlemleri aldı?

Platformumuzda AI ajanları, açıklığı geliştirmek, bulguları doğrulamak ve düzeltmeyi hızlandırmak için tasarlanmıştır – insan uzmanları ise kabul, şiddet ve yanıt konularında hesap verebilirlik sağlar.

Kendimize, müşterilerimizden beklediğimiz standartları uyguluyoruz. AI yeteneklerimizi içsel olarak kullanıyor, bunları sürekli olarak gerçek iş akışlarında test ediyor ve araştırmacı topluluğumuzu kendi çözümlerimizde yüksek etkili güvenlik açıklarını bulmak için ödüllendiriyoruz. Bu, önyargı, tutarsızlık veya suistimali erken ortaya çıkarmak için sıkı bir geri bildirim döngüsü oluşturur.

AI, güvenlik operasyonlarına daha fazla entegre oldukça, şeffaflık, sürekli test ve insan sorumluluğu temelinde güvenebileceğimiz bir standart oluşturmak hedefimiz.

Güvenlik açığı bulgularında ve ödüllerde %120’lik bir artış, tehdit manzarasındaki büyük değişiklikleri gösteriyor. Bu, keşifte ilerleme mi, yoksa işletme yazılımlarının daha riskli hale gelmesi mi?

Her iki durum da geçerli. Artış, gerçek güvenlik açıklarının keşfinde ilerleme gösteriyor ve araştırmacıların daha fazla ve daha kaliteli güvenlik açığı bulması, işletmelerin gerçek riski ortaya çıkarmaya ve düzeltmeye değer verdiğini gösteriyor.

Aynı zamanda, işletme yazılımları daha karmaşık ve birbirine bağlı hale geliyor. AI, üçüncü taraf bağımlılıkları ve daha hızlı sürüm döngüleri, geleneksel kontrollerin ele alabileceğinden daha hızlı bir şekilde saldırı yüzeyini genişletiyor.

Çıkarım basit: risk dinamik ve güvenlik de öyle olmalıdır. En esnek organizasyonlar, maruziyeti iş sorunu haline gelmeden önce düzeltmeye odaklanıyor.

Kalabalık güdümlü güvenlik platformları için önümüzdeki birkaç yılın en büyük zorluğu nedir?

Her güvenlik platformunun en büyük zorluğu, hız ve ölçek arttıkça sinyali ve güveni korumaktır.

AI, keşif engelini düşürürken, platformlar, otomatik ve hibrit iş akışlarından hacim artışı göreceklerdir. Risk, fazla bulgu değil, gürültünün müşterileri boğması ve yanlış hizalanmış teşviklerin güveni aşındırmasıdır.

Başarılı olacak platformlar, sömürülebilirliği doğrulayan, etkiyi önceliklendiren ve sonuçlarla hizalanmış ödülleri sağlayan platformlar olacaktır – aynı zamanda güçlü yönetim ve insan sorumluluğunu da koruyacaklardır. Gelecek, daha fazla sorun bulmak değil, doğru sorunları daha hızlı bulmak ve işletme sorunları ortaya çıkmadan önce içgörüyü eyleme dönüştürmektir.

HackerOne, güvenlik açığı keşfinin ötesine, sürekli izleme, AI destekli düzeltme veya öngörülü tehdit modellemesi gibi alanlara genişlemeyi planlıyor mu?

Odak noktamız, işletmelerin sürekli değişen ortamlardaki gerçek riski anlaması ve içermesidir.

Bu, doğal olarak güvenlik açığı keşfinin ötesine geçmeyi gerektirir. Zaten maruziyet yaşam döngüsü boyunca, kod ve AI kırmızı takımından doğrulama ve önceliklendirmeye kadar çalışıyoruz ve müşterilerimizin daha erken görme, daha hızlı anlama ve daha hızlı düzeltme yapmasına yardımcı olmak için yeteneklere yatırım yapmaya devam edeceğiz. AI, özellikle önceliklendirmede ve iş akışı hızlandırmasında merkezi bir rol oynuyor, ancak her zaman insan sorumluluğu ile birlikte.

Çıkarım, sürekli, pratik güvenlik ve modern inovasyonun hızına uygunluk.

Saldırganlar AI’yi benimsemeye devam ettikçe, HackerOne nasıl ön plana çıkacak ve savunma araçlarının AI güdümlü tehdit manzarasında aynı hızda evrimleşmesini sağlayacak?

Gerçek saldırıların ortaya çıktığı noktada çalışarak ön plana çıkıyoruz. Küresel araştırmacı topluluğumuz, canlı ortamlarda AI destekli teknikleri test ediyor ve böylece saldırganların nasıl çalıştığını erken görme fırsatı elde ediyoruz.

İnsan içgörüsünü, keşif, doğrulama, önceliklendirme ve düzeltme için ölçeklenebilirlik sağlayan AI destekli otomasyon ile birleştiriyoruz. Aynı zamanda, kendi platformumuzu sürekli olarak AI kırmızı takımını kullanarak test ediyoruz.

Hedef, her yeni saldırıları öngörerek değil, öğrenme hızının saldırganlarınkinden daha rápido olduğu bir sistem inşa etmektir. İşte savunma araçları, AI güdümlü tehdit manzarasında aynı hızda ilerler.

Harika bir röportaj için teşekkür ederiz. HackerOne’un insan uzmanlığı ve AI destekli güvenliği kullanarak işletmelerin gerçek riski tanımlamasına ve iş sorunu haline gelmeden önce içermesine yardımcı olma şekli hakkında daha fazla bilgi edinmek isteyen okuyucular, HackerOne sitesini ziyaret edebilir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.